CVE-2025-12573: Luka w wtyczce Bookingor WordPress umożliwiająca usuwanie danych przez użytkowników o niskich uprawnieniach
Wtyczka Bookingor WordPress do 1.0.12 pozwala na usuwanie danych przez użytkowników o niskich uprawnieniach. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 7.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bookingor dla WordPress w wersjach do 1.0.12 umożliwia uwierzytelnionym użytkownikom wykonywanie akcji AJAX bez odpowiednich kontroli uprawnień i nonce, co pozwala na usuwanie danych wtyczki przez użytkowników o niskich uprawnieniach.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego usuwania danych przez użytkowników, którzy normalnie nie powinni mieć takich uprawnień. Może to skutkować utratą ważnych danych i zakłóceniem działania serwisu opartego na WordPress, co wpływa na dostępność i integralność usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bookingor i ich zastosowanie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.